Skip to main content
将模型生成的工具参数视为不可信输入。

安全检查清单

  • 工具 Schema 应精简且明确。
  • 执行工具前先校验解析后的参数。
  • 使用工具名称白名单;拒绝未知工具。
  • 为外部调用添加超时和重试。
  • 记录调用 ID、工具名称和校验失败信息。

请求校验示例(TypeScript + Zod)

失败处理策略

如果校验失败:
  1. 不要执行工具。
  2. 在下一轮模型请求中返回受控错误信息。
  3. 让模型使用修正后的参数重试。

流式传输说明

流式工具调用取决于模型和提供商的支持。请先累积所有参数增量,再解析、验证或执行调用。参阅流式传输。
最后修改于 2026年10月2日